ARK se complace en anunciar la adquisición de los servicios de pruebas de seguridad y penetración de Bugcrowd - la principal plataforma de seguridad del planeta. Los hackers de sombrero blanco altamente cualificados y de confianza de todo el mundo intentarán romper el casco de ARK e intentarán exponer las vulnerabilidades antes de que supongan un riesgo para el ecosistema de ARK.
Trabajando con https://www.bugcrowd.com /, ARK puede acceder a una comunidad global de más de 100.000 investigadores expertos que utilizan diversas técnicas para identificar 7 veces más problemas críticos, un 80% más rápido que las soluciones tradicionales.
La lista de clientes de Bugcrowd incluye compañías de clase mundial como Netflix, Tesla, Dash, Binance, Netgear, Pinterest, Atlassian, Invision, Motorola, Hewlitt-Packard, Barracuda Networks, Western Union, Fiat/Chrysler, Digital Ocean..... y la lista sigue y sigue.
ARK está aprovechando una gama completa de servicios ofrecidos por Bugcrowd, incluyendo programas privados y públicos. El programa privado debería comenzar esta semana, mientras que el programa público comenzará a principios de enero de 2019. Las características finales y más detalles se anunciarán más adelante cuando comiencen los programas públicos. El primer elemento en la cubierta para las pruebas será el lanzamiento de nuestro nuevo ARK v2 Core!
Cómo funciona
Un Investigador de Seguridad de Multitudes descubre y envía un hallazgo a Bugcrowd. Este envío se revisa para comprobar su unicidad, se prueba, se reproduce y, una vez validado, se envía rápidamente al equipo de ARK. A su vez, revisamos y parcheamos el hallazgo. Los hallazgos que pueden ser críticos son enviados a nuestro equipo en menos de 24 horas. ARK puede conversar directamente con los investigadores, y tenemos acceso a todas las conversaciones entre los investigadores de seguridad y Bugcrowd. Como resultado, los errores críticos se corrigen y parchean mucho antes que los menos críticos.
Taxonomía de clasificación de vulnerabilidad
ARK utilizará[https://bugcrowd.com/vulnerability-rating-taxonomy]( Bugcrowd VRT ), un recurso que describe la clasificación de prioridad básica de Bugcrowd. Se incluyen ciertos casos de vulnerabilidades que se ven con frecuencia. Para llegar a esta clasificación, los ingenieros de seguridad de Bugcrowd comienzan con el impacto generalmente aceptado en la industria y luego consideran la tasa de aceptación promedio, la prioridad promedio y las exclusiones específicas del programa comúnmente solicitadas (basadas en casos de uso comercial) en todos los programas de Bugcrowd.
El VRT de Bugcrowd es un recurso inestimable para los cazadores de insectos, ya que describe los tipos de problemas que normalmente ven y aceptan los programas de recompensas de insectos. Esperamos que ser transparentes sobre el nivel de prioridad típico para varios tipos de errores ayude a los participantes del programa a ahorrar un tiempo y un esfuerzo valiosos en su búsqueda para hacer que los objetivos de recompensa sean más seguros. El VRT también puede ayudar a los investigadores a identificar qué tipos de errores de alto valor han pasado por alto, y cuándo proporcionar información de explotación (información POC) en un informe en el que podría afectar la prioridad.
¿Por qué la seguridad de la multitud?
Existe una desconexión entre las motivaciones de los atacantes de la red y las de los desarrolladores y los defensores de la seguridad. La seguridad de origen multitudinario elimina este desequilibrio al aprovechar a los investigadores de seguridad de sombrero blanco para encontrar y eliminar vulnerabilidades, lo que proporciona resultados rápidos y centrados. Se examinan las superficies de ataque más críticas, incluidas las interfaces web y API en plataformas de servidor/cloud, móviles y de IO. Los investigadores de seguridad son de confianza y altamente investigados, lo que difunde las preocupaciones de riesgo asociadas con la seguridad de origen multitudinario.
Una vista externa
Aunque el equipo de ARK y la comunidad conocen muy bien el plano de su barco, a menudo son los ojos de los examinadores externos los que pueden proporcionar una nueva mirada desde un ángulo diferente. Se pueden encontrar errores y vulnerabilidades de seguridad que tal vez nunca hayan sido evidentes para el equipo de ARK. El aumento masivo de la eficiencia de las pruebas de pluma realizadas por la multitud permitirá a ARK alcanzar la máxima seguridad en mucho menos tiempo que si contamos con un equipo interno. En última instancia, nuestra mayor prioridad es proporcionar la plataforma más segura posible a los usuarios de ARK.
Si eres un joven investigador dispuesto a aprender más sobre las formas de ciberseguridad, Bugcrowd ofrece un [https://github.com/bugcrowd/bugcrowd_university](programa universitario) en el que puedes aprender las habilidades del ciberjedi.